Заплахата UAT-11795 краде пароли, криптовалути и чувствителни данни чрез заразени версии на популярни приложения
Финансово мотивирана руска киберпрестъпна група, проследявана като UAT-11795, използва компрометирани инсталатори на легитимен софтуер, за да заразява потребители със зловредния код Starland RAT. Заплахата позволява кражба на идентификационни данни, криптовалути и дистанционен контрол върху заразени устройства.
Според анализ на изследователи от Cisco Talos атаките се извършват най-малко от юни 2025 г., като основната цел са потребители в САЩ. Допълнителни жертви са идентифицирани в Германия, Румъния и Венецуела.
Операторите на UAT-11795 разпространяват зловредния код чрез троянизирани версии на популярни приложения, сред които MobaXterm, WebEx, Zoom, DBeaver и FaceIT. Нападателите създават фалшиви инсталатори, които изглеждат като официални версии на софтуера, но съдържат допълнителен зловреден компонент.
Изследователите не са успели да потвърдят точния първоначален механизъм за заразяване, но предполагат, че кампанията използва техниката ClickFix, при която жертвите са подмамвани да изпълнят команди или скриптове, представени като необходимо действие за инсталиране или поправка на софтуер.
Атаката започва с HTA файл, който изтегля модифициран NSIS инсталатор. В него се съдържа Python loader, прикрит като текстов файл с име LICENSE.txt. След стартиране компонентът променя Windows Registry за установяване на постоянство и декриптира основния полезен товар – дистанционния троян Starland RAT.
След активиране Starland извършва проверки за наличие на виртуална или анализаторска среда, създава задачи в Task Scheduler и записи в Startup папката, както и прави опити за повишаване на привилегиите си.
Основната цел на зловредния код е събирането на чувствителна информация. Starland RAT извлича:
- данни от браузъри и криптовалутни портфейли, включително над 40 настолни портфейла и разширения за браузъри;
- системна информация – хардуерен идентификатор, оперативна памет, процесор, операционна система, име на компютъра, регион, публичен IP адрес и инсталиран антивирусен софтуер;
- Active Directory информация, включително структурата на домейна, контролерите и правата на потребителя.
Освен кражбата на данни Starland позволява на операторите си да правят снимки на екрана, да изпълняват команди в командния ред, да инжектират shellcode и да изтеглят допълнителни зловредни файлове като EXE, MSI, DLL и ZIP архиви.
При наблюдаваните атаки 64-битовата верига на shellcode доставя CastleStealer, който краде браузърни пароли, криптовалутни активи, Discord и Telegram сесии, Steam идентификатори и локални файлове. 32-битовият вариант разпространява Remcos RAT, който предоставя функции за кейлогинг, запис чрез камера и микрофон, наблюдение на екрана и дистанционно управление.
Интересна особеност на кампанията е механизмът за резервна комуникация с командните сървъри. Ако основният адрес не бъде достъпен, Starland използва Polygon блокчейн смарт договор, съдържащ криптиран резервен домейн.
Cisco Talos е открил и неизвестна досега PowerShell C2 рамка, наречена WLDR, която използва криптирана комуникация чрез PBKDF2-SHA256, работи изцяло в паметта и свързва доставката на полезния товар с уникалния хардуерен идентификатор на жертвата.
Кампанията UAT-11795 показва нарастващата тенденция киберпрестъпниците да използват доверени приложения като средство за заразяване. Потребителите трябва да изтеглят софтуер единствено от официални източници и никога да не изпълняват онлайн инструкции или команди, чийто произход и предназначение не са проверени.









